Образец приказа о создании комиссии по оценке эффективности мер защиты ПДн

Оценку эффективности принятых мер оператор проводит самостоятельно или с привлечением организации-лицензиата — до ввода информационной системы в эксплуатацию и далее не реже одного раза в три года. Комиссию, которая её проводит, оператор создаёт своим приказом: без него под актом оценки стоят фамилии, назначенные ничем, и первый вопрос проверки — кем эти люди уполномочены.

✦ Индивидуальная сборка

Собрать документ под вашу организацию

Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам.

  • Приказ о создании комиссии по оценке эффективности принятых мер защиты ПДн — с вашими реквизитами, в PDF и DOCX
  • Пояснительная записка: зачем документ нужен, каким актом предусмотрен, что в нём обязательно должно быть и как ввести его в действие
Собрать документ — 1 000 ₽

Документ по вашим ответам. Оплата разовая, подписка не нужна.

Что должно быть в документе

  • состав комиссии с указанием председателя;
  • задачу: оценить эффективность принятых мер защиты персональных данных;
  • перечень информационных систем, по которым проводится оценка;
  • срок проведения и форму результата (акт по каждой системе);
  • периодичность последующих оценок и основания внеочередной.

Как оформить

  1. Определите, кто входит в комиссию: ответственный за безопасность персональных данных, администратор безопасности, представитель подразделения — владельца системы.
  2. Издайте приказ о комиссии — её состав ведётся в разделе «Ответственные» и подставляется в акт.
  3. Проведите оценку до ввода системы в эксплуатацию: приказ о вводе ссылается на акт оценки.
  4. Оформите акт по каждой системе, зафиксируйте замечания и срок их устранения.
  5. Повторяйте оценку не реже одного раза в три года, а также после изменений, влияющих на защиту.

Шаблон для самостоятельного заполнения

Скачать .docx

Типовой образец, актуален на 2026 год. Это ориентир — заполните поля в квадратных скобках и адаптируйте под свои процессы. Чтобы собрать документ под ваш профиль, с подстановкой реквизитов и в актуальной редакции, воспользуйтесь сервисом.

ПРИКАЗ № _____
о создании комиссии по оценке эффективности принимаемых мер
по обеспечению безопасности персональных данных

г. [город]                                        «___» __________ 20__ г.

В соответствии с пунктом 6 Требований, утверждённых приказом ФСТЭК России от 18.02.2013 № 21, и частью 2 статьи 19 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»

ПРИКАЗЫВАЮ:

1. Создать комиссию по оценке эффективности принимаемых мер по обеспечению безопасности персональных данных в составе:
   председатель комиссии — [должность, фамилия, имя, отчество];
   члены комиссии — [должность, фамилия, имя, отчество].
2. Комиссии провести оценку эффективности принимаемых мер по каждой информационной системе персональных данных до её ввода в эксплуатацию, а в дальнейшем — не реже одного раза в три года.
3. Результат оценки оформлять актом по каждой информационной системе с указанием выявленных недостатков и срока их устранения.
4. Провести первую оценку в срок до «___» __________ 20__ г.
5. Комиссии проводить внеочередную оценку при изменениях информационной системы, влияющих на безопасность персональных данных.
6. Контроль за исполнением приказа оставляю за собой.

Руководитель _______________ / _______________ /

Сформируйте этот документ под свой профиль — с подстановкой реквизитов и без ошибок.

Сформировать в ГрамотаИБ

Частые вопросы

Можно ли обойтись одной комиссией с той, что определяет уровень защищённости?

Можно: закон состава не предписывает, и на практике оператор создаёт постоянно действующую комиссию, а задачи — определение уровня защищённости и оценка эффективности мер — ставит ей отдельными пунктами приказа. Важно, чтобы у каждого документа было основание: приказ, которым эти люди назначены.

Обязательно ли привлекать лицензиата ФСТЭК России?

Нет. Оценка эффективности проводится оператором самостоятельно либо с привлечением организации-лицензиата — выбор за оператором (пункт 6 приказа ФСТЭК России от 18.02.2013 № 21). Аттестация обязательна для государственных информационных систем; для ИСПДн она не требуется, если иное не установлено.

Что делать, если в организации всего два работника?

Комиссия может состоять из руководителя и ответственного за организацию обработки персональных данных. Оценку допустимо поручить и внешнему исполнителю по договору — тогда приказ назначает того, кто принимает её результат.

✦ Индивидуальная сборка

Собрать документ под вашу организацию

Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам.

Вы получите документ:

  • Приказ о создании комиссии по оценке эффективности принятых мер защиты ПДн — с вашими реквизитами, в PDF и DOCX

В комплекте также:

  • Пояснительная записка: зачем документ нужен, каким актом предусмотрен, что в нём обязательно должно быть и как ввести его в действие

Комплект приходит готовым к подписанию: реквизиты организации и ответственные проставлены, приказ ссылается на документ, документ — на приказ. Дописать останется дату и номер приказа — их присваивают при подписании.

Собрать документ — 1 000 ₽

Документ по вашим ответам. Оплата разовая, подписка не нужна.

Документы того же комплекта

Как заполнить уведомление в Роскомнадзор об обработке ПДн ✦ соберём
Какие сведения указывают в уведомлении об обработке персональных данных (статья 22 152-ФЗ), кому обязательно его подавать и как это сделать бесплатно через Портал персональных данных Роскомнадзора (pd.rkn.gov.ru).
Образец акта внутреннего расследования инцидента безопасности персональных данных ✦ соберём
Акт внутреннего расследования инцидента с персональными данными: что установить и зафиксировать, как связан с уведомлениями в Роскомнадзор в течение 24 и 72 часов и какие выводы делает комиссия оператора.
Образец акта об уничтожении материальных носителей персональных данных ✦ соберём
Акт об уничтожении персональных данных и их носителей: какие сведения обязательны по приказу Роскомнадзора от 28.10.2022 № 179, кто подписывает, чем подтверждается уничтожение при автоматизированной обработке и сколько акт хранится.
Образец акта оценки вреда субъектам персональных данных ✦ соберём
Что должно быть в акте оценки вреда, который оператор обязан проводить по пункту 5 части 1 статьи 18.1 152-ФЗ: основания пункта 2 Требований приказа Роскомнадзора от 27.10.2022 № 178, степень вреда и состав комиссии.

Все образцы раздела: Персональные данные.

Нормативная основа: Приказ ФСТЭК России № 21. Подробный разбор — в статье «Документы по защите информации: ИСПДн, ГИС, КИИ, СКЗИ».

Материал носит справочный характер и не заменяет юридическую оценку под конкретную ситуацию.